FFIEC 和第三方风险管理
联邦金融机构审查委员会(FFIEC)是一个机构间组织,受权制定联邦金融机构审查的指导方针、统一原则和标准。联邦金融机构审查委员会就实地审查员感兴趣的特定主题编写了一系列小册子,规定了金融机构的统一原则和标准。
FFIEC 提供了一套手册或小册子,供金融机构 IT 实践审查员使用。这些手册涵盖许多主题,包括审计、业务连续性规划 (BCP)、信息安全、外包技术服务和其他主题。
FFIEC IT 手册要求对第三方供应商的业务连续性规划 (BCP) 和 IT 安全风险进行严格管理和跟踪。FFIEC 业务连续性手册包括一个附录 J,涉及加强外包技术服务复原力的必要性,信息安全手册包括一个关于第三方服务提供商监督的具体章节。
FFIEC IT 检查手册》的目标是提高金融业的网络安全意识,强调准确的网络安全评估(包括对技术服务提供商的评估)的重要性。遵守这些准则需要在整个供应商组织内实施一整套控制措施。
相关要求
-
应制定风险管理政策
-
在选择第三方时应进行相关的尽职调查
-
应将政策编入供应商协议
-
应根据商定的要求对供应商进行管理和审核
符合 FFIEC TPRM 准则
以下是 Prevalent 如何帮助您执行 FFIEC 第三方风险管理指南:
| 指导 | 普遍存在的帮助 |
|---|---|
| 业务连续性规划手册 附录 J:加强外包技术服务的复原力 | |
| 第三方管理
"与技术服务提供商(TSP)建立明确界定的关系对业务复原力至关重要。金融机构的第三方管理计划应以风险为重点,并提供与外包安排所带来的风险水平相称的监督和控制。为确保业务复原力,该计划应包括对金融机构持续运营至关重要的外包活动"。 |
Prevalent TPRM 平台支持基于内部控制的评估(基于行业标准框架问卷和/或自定义问卷)。这种选择使企业能够将评估要求与关系所带来的风险程度相匹配。
此外,该平台还包括内置工作流程功能,使评估人员能够在尽职调查收集和审查期间与第三方进行高效互动。 |
| 第三方管理 - 尽职调查
"作为尽职调查的一部分,金融机构应评估 TSP 业务连续性计划的有效性,特别强调恢复能力和容量。此外,金融机构还应了解 TSP 对其分包商和服务提供商采用的尽职调查流程。此外,金融机构还应审查 TSP 的 BCP 计划及其与金融机构自身计划的一致性,包括评估 TSP 的 BCP 测试策略和结果,以确保它们符合金融机构的要求并提高恢复能力。 |
Prevalent 基于标准的问卷调查和定制问卷调查侧重于业务连续性规划,包括影响分析、运营风险评估和业务恢复管理。Prevalent 评估服务可检查技术服务提供商及其分包商所带来的风险。 |
| 第三方管理 - 合同
"审计权:协议应规定金融机构或其代表有权审计 TSP 和/或获取审计报告。金融机构应审查涉及 TSP 的恢复能力和相互依赖关系(如分包商)、业务连续性计划测试和补救工作的现有审计报告,并评估对金融机构业务连续性计划的影响(如有)"。 |
Prevalent TPRM 平台包括有效的报告,以满足审计和合规要求,并向董事会和高级管理层提交审计结果。整个风险概况可在集中式实时报告控制台中查看,并可下载和导出报告,以确定合规状态。深度报告功能包括过滤器和点击式交互图表。该解决方案包括一个完整的资料库,其中包含在尽职调查过程中收集和审查的所有文件。 |
| 第三方管理 - 持续监控
"有效的持续监测有助于金融机构确保外包技术服务的复原力。金融机构应通过审查服务提供商业务连续性计划测试活动、独立和/或第三方评估,定期深入评估技术服务提供商的控制环境,包括业务连续性计划,以评估对金融机构业务复原力的潜在影响。金融机构应确保将此类审查的结果记录在案,并由技术服务提供商向适当的管理监督委员会或董事会报告,并用于确定对金融机构的业务连续性计划以及服务提供商合同(如有必要)进行的任何必要修改"。 |
Prevalent 第三方风险管理平台为执行评估提供了一套完整的解决方案,包括调查问卷、包含和管理响应文件证据的环境、管理审查和处理发现问题的工作流程,以及为各级管理层提供所需的信息以正确审查第三方绩效的强大报告功能。 |
| 网络复原力
"网络威胁将继续挑战业务连续性准备工作。金融机构和 TSP 应始终关注新出现的网络威胁和情况,并考虑其对业务恢复能力的潜在影响。由于各类网络事件的影响各不相同,因此做好准备是预防或减轻此类事件影响的关键。 |
Prevalent Cyber & Business Monitoring 服务提供快照和持续的供应商监控,以便立即通知高风险问题、确定优先级和提出补救建议。数据安全和业务风险监控使您能够超越战术性的供应商健康状况,从更具战略性的角度审视供应商的整体信息安全风险。
Prevalent 的独特之处在于,它提供业务风险监控,利用人工分析师解读潜在的运营、品牌、监管、法律和财务风险。 分析过程中收集的业务信息包括
|
| 信息安全手册 | |
| II.C.20 对第三方服务提供商的监督
"管理層應核查第三方服務供應商是否實施和維持足以適當減低風險的監控措施。机构的合同应做到以下几点: 包括最低控制和报告标准 |
通过使用行业标准和定制问卷自动收集和分析供应商调查,Prevalent Assessment 服务简化了合规性并降低了风险。双向工作流提供了与技术服务提供商之间的来回沟通,以解决发现的问题和补救工作。强大的报告和全面的审计功能可简化适当的绩效审查。可通过平台中的标准 RBAC 功能将访问已完成评估和审计的权限下放给审计人员。 |
SP 800-53 r5 供应链风险管理 (SR) 控制
下表包括 SP 800-53 r5 供应链风险管理控制的摘录以及 Prevalent 平台如何满足这些要求。如需完整的映射,请下载完整的NIST 指南。
| SP 800-53 r5 供应链风险管理 (SR) 控制 | 我们如何提供帮助 |
|---|---|
| SR-1 政策和程序 | Prevalent 计划设计服务可确定并记录您的第三方风险管理计划。您将获得一份明确的计划,该计划既能满足您的特定需求,又能纳入端到端 TPRM 的最佳实践。 |
| SR-2 供应链风险管理计划 | Prevalent 计划优化服务可帮助您不断改进 Prevalent 平台部署,确保您的 TPRM 计划保持所需的灵活性和敏捷性,以满足不断变化的业务和监管要求。 |
| SR-3 供应链控制和流程 | Prevalent 计划设计服务可确定并记录您的第三方风险管理计划。您将获得一份明确的计划,该计划既能满足您的特定需求,又能纳入端到端 TPRM 的最佳实践。 |
| SR-5 采购战略、工具和方法 | Prevalent 帮助采购团队在供应商甄选过程中降低成本、简化流程并减少风险敞口。我们的 RFx 基本知识 该解决方案可对 RFP 和 RFI 进行集中分发、比对和管理。它还能帮助您抢占先机 潜在供应商风险 包括人口统计、第四方及ESG评分——此外还可选配业务、声誉和财务风险分析。因此,您能够迈出应对第三方生命周期中风险的重要第一步。
一旦完成供应商选择,PrevalentContract Essentials将集中分发、讨论、保留和审查供应商合同。它还包括工作流功能,可自动完成从入驻到离职的合同生命周期。有了 Contract Essentials,采购和法律团队就有了管理供应商合同、简化管理和审查、降低成本和风险的单一解决方案。 |
| SR-6 供应商评估和审查 | Prevalent 平台包含 600 多个标准化 风险评估 调查问卷模板——包括 NIST、ISO 以及其他众多标准的模板——自定义调查问卷创建向导,以及可将回答与任何合规法规或框架进行映射的问卷。所有评估均基于行业标准,并涵盖与供应链合作伙伴及业务韧性安全控制相关的所有信息安全主题。
PrevalentVendor Threat Monitor(供应商威胁监控器)可持续跟踪和分析针对供应商和其他第三方的外部可观测威胁。该服务通过监测互联网和暗网的网络威胁和漏洞,将评估结果与运营、财务、法律和品牌风险研究关联起来,形成统一的风险登记册,实现集中的风险分流和响应,从而补充和验证供应商从 Prevalent 平台报告的安全控制数据。 |
| SR-8 通知协议 | 利用 Prevalent 平台,您可以通过内置的版本控制、任务分配和自动审查程序,对文档、协议和认证(如 NDA、SLA、SOW 和合同)进行协作。您还可以在集中的供应商档案中管理整个供应商生命周期内的所有文档。 |
| SR-13 供应商库存 | Prevalent 提供一款 固有风险评估问卷 采用基于八项标准的明确评分机制,以识别、追踪和量化所有第三方所涉及的风险。评估标准包括:
利用固有风险评估,您可以自动对供应商进行分级,设定适当的进一步尽职调查级别,并确定后续定期评估的范围。 基于规则的分层逻辑可根据一系列数据交互、财务、监管和声誉方面的考虑因素对供应商进行分类。 |